Наша распределенная команда Dev насчитывает более 800 специалистов и разрабатывает собственные продукты с 2012 года – рекламные платформы, игровые сервисы и платформы, мобильные игровые приложения, финтех-продукты и решения.
У нас проектно-ориентированный подход, матричная структура с привязкой специалистов к одному проекту, но при этом мы работаем командой. В работе мы применяем SCRUM, Agile.
Ищем профессионала в нашу команду безопасности.
Обязанности:
- Проведение пентестов Linux-инфраструктуры, Kubernetes, контейнерных платформ, сетевой сегментации и внутренних сервисов.
- Атаки на CI/CD и Software Supply Chain (GitLab Runner, pipeline, .gitlab-ci.yml, CI-секреты, dependency confusion, image/artifact poisoning, OCI Registry, Helm Charts, подпись артефактов) и Infrastructure-as-Code (Terraform: state/backend, права провайдера, drift).
- Пентесты AWS (IAM, IMDS, STS, EKS/IRSA, S3, KMS, Secrets Manager, межаккаунтные доверительные отношения) и поиск утечек секретов (Secrets Sprawl).
- Внешняя и внутренняя разведка, анализ сетевой сегментации и трафика с опорой на ручные методы: поверхность атаки, домены/поддомены, инвентаризация сегментов и доверительных связей, обходные маршруты, разбор трафика.
- Web-пентест как вектор первоначального доступа; построение реалистичных цепочек атак (Attack Paths): initial access, повышение привилегий, закрепление, Lateral Movement, компрометация критичных активов.
- Разработка собственного offensive-инструментария и средств автоматизации (Python / Go / Bash).
- Подготовка технических отчётов с воспроизводимыми PoC, оценкой риска и рекомендациями; ретесты и интеграция результатов в Vulnerability Management.
- Участие в Threat Modeling, Security Architecture Review и, при желании, в активностях Purple Team.
Требования:
- Опыт наступательного тестирования инфраструктуры от 4–5 лет (Linux, Kubernetes, cloud), уверенное владение ручными методами.
- Практический опыт компрометации Linux (повышение привилегий, SUID/Capabilities, namespaces, cgroups, systemd, cron, изоляция контейнеров) и Kubernetes (container escape, RBAC и транзитивные цепочки, злоупотребление ServiceAccount, kubelet/kube-apiserver).
- Опыт анализа и обхода механизмов защиты: NetworkPolicy, Admission Controllers / Pod Security Admission, Runtime Security (Falco, Tetragon), WAF, EDR/XDR.
- Опыт атак на CI/CD, Software Supply Chain и IaC (GitLab, Terraform), поиск и эксплуатация Secrets Sprawl.
- Практический опыт пентеста AWS (IAM, IMDS, в т. ч. IMDSv2, STS, EKS/IRSA, S3, KMS, Secrets Manager) и внутреннего пентеста (Pivoting, Lateral Movement, SSH Tunneling, SOCKS/Proxychains).
- Web-пентест (OWASP WSTG) на уровне уверенного практика — как способ входа и развития атаки, а не основная специализация.
- Уверенное владение Python, Go или Bash для разработки собственного инструментария, PoC и эксплойтов.
- Самостоятельное построение Attack Paths без опоры на сканеры, Security Research, разработка собственных техник при отсутствии готовых инструментов.
Условия:
-
Несколько вариантов оформления и способов выплат;
-
Full remote или гибридный офис, работа из любой страны с удобным часовым поясом;
-
Гибкий график - лояльное начало дня с 9.00 до 11.00 по МСК, 8 часов рабочий день;
- Возможность выбрать привычное оборудование с доставкой на дом;
-
Performance review и непрерывное обучение: у нас есть внутренняя Академия, а также много партнёрских программ, которые поделятся знаниям не только в профессиональной сфере, но и поддержат твои хобби;
-
Развитая культура коммуникаций: турниры онлайн и оффлайн, тех комьюнити, митапы, co-working дни, встречи и пати на летней веранде, тимбилдинги;
-
Офис с панорамой на Москву-реку и летняя веранда с гамаками и пиццей для тех, кто работает в Москве и локальные тимбилдинги в других городах и странах для удаленщиков.